mattiavivi/osq-intel

GitHub: mattiavivi/osq-intel

OSQ-Intel 将 Osquery 被动端点遥测与 LLM 代理和多源威胁情报结合,实现零干扰的自动化漏洞检测与修复方案生成。

Stars: 0 | Forks: 0

# OSQ-Intel:被动威胁与漏洞检测引擎 ## 🌟 愿景与理念 现代安全工具通常显得臃肿,且采用主动和侵入式的方式。**OSQ-Intel** 提供了一种专为现代 IT 与安全团队设计的轻量级、零干扰的替代方案。 通过将 **Osquery 的被动端点遥测** 与 **LLM ReAct 代理** 和 **多源威胁情报**(NVD, CISA KEV, GHSA, OSV.dev)相结合,OSQ-Intel 会自动将新披露的漏洞(CVE)转化为针对性的、零幻觉的 Osquery SQL 遥测数据和可操作的修复脚本——**内置 Human-in-the-Loop 安全机制**。 ## 🏛️ 系统架构 ``` +-----------------------------------------+ | Vue 3 Management UI | +--------------------+--------------------+ | v (HTTP / WebSockets) +-----------------------------------+-----------------------------------+ | OSQ-Intel Server | | | | +---------------------+ +--------------------+ +----------------+ | | | Multi-Source CVE | | Schema RAG & LLM | | Fleet & Task | | | | Ingestion Engine | | ReAct Analyst | | Dispatcher | | | +---------------------+ +--------------------+ +----------------+ | +-----------------------------------+-----------------------------------+ | v (Secure WebSocket / JSON) +--------------------+--------------------+ | OSQ-Intel Endpoint Agent | | (Linux / Windows Daemon) | | | | +---------------------------------+ | | | Osquery Runner (osqueryi --json) | | | +---------------------------------+ | | | Local Offline Buffer (SQLite) | | | +---------------------------------+ | +-----------------------------------------+ ``` ## 🚀 核心功能 * **零干扰被动扫描**:依赖 Osquery 原生的 OS 状态自省 (`osqueryi --json`)。 * **多源 CVE 威胁情报源**:聚合 NVD v2、CISA 已知被利用漏洞 (KEV)、ExploitDB、GitHub 安全公告 (GHSA) 和 OSV.dev REST。 * **基于事实的 AI 引擎 (Schema RAG)**:使用 Osquery 5.11.0 schema 定义生成语法有保障的 Osquery SQL。零幻觉。 * **Human-in-the-Loop 修复**:自动修复脚本 (Bash/PowerShell) 需要通过一次性执行 token 获得操作员的明确授权。 * **解耦的自主架构**:Server (`server/`) 和 Endpoint Agents (`agent/`) 通过具备自动重连和心跳机制的稳健 WebSocket 通道独立运行。 ## 🛠️ 快速开始 ### 1. 前置条件 - Python 3.10+ - Node.js 18+(用于 Web UI) - 在目标主机/agent 上安装 Osquery (`osqueryi`) ### 2. 环境设置 ``` git clone https://github.com/mattiavivi/osq-intel.git cd osq-intel # 复制 environment template cp .env.example .env ``` ### 3. 启动服务 启动完整技术栈(FastAPI Server、Vue 3 Frontend 和 Local Endpoint Agent): ``` ./run.sh start ``` 检查状态或停止服务: ``` ./run.sh status ./run.sh stop ``` ## 🧪 测试与质量保证 在提交或部署之前,运行自动化测试套件: ``` /home/sysadmin/project/.venv/bin/python3 -m unittest discover -s tests ``` ## 🗺️ 路线图与商业化愿景 - [x] **阶段 1**:核心解耦的 Agent/Server 引擎与离线 SQLite 缓冲 - [x] **阶段 2**:资产群遥测、Web UI 和查询调度器 - [x] **阶段 3**:多源威胁情报与 LLM ReAct 代理 - [x] **阶段 4**:Human-in-the-Loop 修复与执行 Token 安全 - [ ] **阶段 5(企业版)**:多租户 SaaS、RBAC、自动补丁回滚与合规仪表盘 (CIS/NIST) ## ⚖️ 许可证 基于 **GNU Affero General Public License v3.0 (AGPL-3.0)** 分发。请查看 [`LICENSE`](file:///home/sysadmin/project/osq-intel/LICENSE) 了解更多信息。
标签:DLL 劫持, MITM代理, Osquery, 大语言模型, 威胁情报, 安全运营, 开发者工具, 扫描框架, 端点安全, 补丁管理, 逆向工具